CVE-2021-27903
Sobre
Um problema foi descoberto no Craft CMS antes da versão 3.6.7. Em algumas circunstâncias, existia uma potencial vulnerabilidade de Execução Remota de Código (RCE) em sites que não restringiam alterações administrativas (caso um atacante conseguisse de alguma forma sequestrar a sessão de um administrador).
Análise do analista Rainforest
O destaque aqui é "Execução Remota de Código", mas vale ler a descrição duas vezes: ela só se manifesta em sites que deixaram as alterações administrativas sem restrição, e apenas se um atacante já tiver sequestrado a sessão de um administrador. Em outras palavras, trata-se de uma escalada pós-comprometimento, que converte uma posição administrativa já obtida em execução de código no servidor, e não de uma porta de entrada a partir do exterior. O dano, caso se concretize, é real, mas o bilhete de entrada já são as chaves do reino.
Essa barreira pesa enormemente na forma como classificamos o problema. O Craft CMS vem com um padrão de produção reforçado que desabilita alterações administrativas justamente para fechar essa brecha, de modo que um site bem configurado não fica exposto de forma alguma. O caminho realista para o abuso é o sequestro de sessão somado a uma configuração frouxa e a um administrador que de fato seja alvo, o que constitui uma cadeia de pré-condições, e não um cenário de exploração em massa. Ninguém está varrendo a internet em busca disso como faria com uma falha não autenticada, apesar do rótulo 9.8.
Nossa abordagem é tratar a pontuação CVSS como enganosa e classificar pelo estado da configuração. A pergunta que fazemos não é "quais instalações do Craft existem", mas "quais rodam com allowAdminChanges habilitado em produção e estão abaixo da 3.6.7" — essa interseção é o pequeno conjunto que realmente importa. Para tudo que está no padrão reforçado, isso cai bastante na fila, atrás de falhas que não exigem que o atacante já seja dono de uma sessão administrativa.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2021-27903?
Um problema foi descoberto no Craft CMS antes da versão 3.6.7. Em algumas circunstâncias, existia uma potencial vulnerabilidade de Execução Remota de Código (RCE) em sites que não restringiam alterações administrativas (caso um atacante conseguisse de alguma forma sequestrar a sessão de um administrador).
Qual a gravidade de CVE-2021-27903?
CVE-2021-27903 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2021-27903 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2021-27903?
Os avisos públicos listam como afetados: craft cms. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2021-27903?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
